Falhas críticas no Bing Images permitem execução remota de código em servidores Microsoft
Três falhas críticas de execução remota de código no Bing Images permitem assumir controle de servidores Microsoft. CVEs corrigidos após descoberta por IA.
9 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a svg.
Três falhas críticas de execução remota de código no Bing Images permitem assumir controle de servidores Microsoft. CVEs corrigidos após descoberta por IA.
Hackers norte-coreanos escondem malware OTTERCOOKIE em imagens SVG para atingir desenvolvedores através de testes de codificação falsos e engenharia social.
Roundcube corrigiu uma vulnerabilidade em seu sanitizador HTML que permitia carregar recursos remotos via SVG (<feImage>), comprometendo a opção de bloquear imagens remotas. As versões 1.5.13 e 1.6.13 incluem o patch; administradores self-hosted devem atualizar imediatamente.
CVE-2026-22610 é uma falha de XSS no esquema de sanitização do compilador de templates do Angular que trata atributos href/xlink:href de elementos SVG como strings comuns, permitindo execução de JavaScript. O advisory do GitHub lista versões afetadas e versões corrigidas (incluindo 19.2.18, 20.3.16, 21.0.7 e 21.1.0-rc.0). Aplicações que usam bindings dinâmicos em SVG devem priorizar atualização ou aplicar validação server‑side até o patch.
Pesquisadores descreveram uma campanha do grupo BlindEagle que usa um anexo SVG e um portal fraudulento para entregar uma cadeia multiestágio (JavaScript → PowerShell → downloader Caminho → DCRAT). A técnica de carregamento em memória e o uso de serviços legítimos para distribuição dificultam detecção; persistência foi alcançada por tarefas agendadas e chaves no registro.
Pesquisadores revelaram uma campanha de phishing que usa SVGs maliciosos e documentos Office (explorando CVE‑2017‑11882) para entregar um loader que distribui RATs e stealers. A cadeia em quatro estágios envolve JS ofuscado, esteganografia em PNGs, uma assembly trojanizada derivada do TaskScheduler e injeção por process hollowing. Técnicas incluem execução em memória e um bypass de UAC; não há, por ora, indicação pública de vítimas no Brasil.
Operação do grupo BlindEagle mirou uma agência do Ministério de Comércio da Colômbia, usando conta interna comprometida e anexo SVG para entregar payloads fileless que culminaram na injeção do DCRAT em MSBuild.exe.
Pesquisa do pesquisador Lyra demonstra técnica chamada "SVG clickjacking" que usa filtros SVG (feDisplacementMap, feColorMatrix, feComposite) para formar portas lógicas e ler pixels cross-origin. Um PoC contra Google Docs rendeu US$ 3.133,70; a técnica permite overlays interativos e até codificação de dados em QR codes, segundo cobertura do Cyber Security News.
CVE-2025-66412 no @angular/compiler é uma Stored XSS que permite execução via atributos de animação SVG. Versões corrigidas: 19.2.17, 20.3.15, 21.0.2; mitigação: atualizar e aplicar CSP.